Shark 真空缺陷暴露了摄像头、家庭地图和 Wi-Fi 密码

一台受到攻击的 Shark 扫地机器人可以解锁许多其他扫地机器人的远程访问权限。

来源:Malwarebytes Labs 博客

Shark 的云连接机器人吸尘器目前存在一个未修补的 AWS(亚马逊网络服务)物联网(物联网)策略缺陷,该缺陷可能会将一台受感染的设备变成同一地区许多其他设备的远程控制万能钥匙,从而可以访问摄像头、地图和 Wi-Fi 密码。

一位研究人员使用手柄 tokay0 拆解了 Shark RV2320EDUS 扫地机器人,发现其嵌入的 AWS IoT 证书允许为同一 AWS 区域中的任何 Shark 设备发布和订阅主题,而不仅仅是其本身。

AWS 区域是一个独特的地理位置,Amazon 在此聚集其云数据中心。每个 AWS 区域都与其他区域完全隔离。目前全球有 39 个 AWS 区域。

按照设计,AWS 提供每台设备的“影子”来存储配置和命令等状态。然而,Shark 过于宽松的消息队​​列遥测传输 (MQTT) 策略也允许被盗的证书与其他真空吸尘器的影子进行通信。

简而言之,这意味着每个真空吸尘器都应该在云中拥有自己的私有“收件箱”。由于 Shark 的云规则过于广泛,从一个吸尘器中窃取的证书也可以向其他吸尘器的收件箱发送命令。

虽然证书是使用物理访问和调试控制台从真空中提取的,这意味着最初的妥协需要手动访问,但随后的滥用是远程和基于云的。

对于业主来说,这不仅仅是有人在凌晨 3:00 开始吸尘的问题。据研究人员称,具有云访问权限的攻击者可以:

  • 通过吸尘器的摄像头进行观看,将其变成家中的移动监控设备。
  • 窃取 Wi‑Fi 密码,研究人员称该密码以明文形式存储,可能让他们在您的本地网络上立足。
  • 复制您家的吸尘器地图,显示房间布局以及不同区域的使用频率。
  • 研究人员写道:

    但得出的结论是:

    如何保持安全

  • 向 Shark 施加压力以解决问题。